跳转到主要内容

Claude代码泄露引发GitHub钓鱼狂潮

黑客利用Claude代码泄露实施复杂GitHub骗局

安全研究人员发现Claude Code源代码意外泄露后出现了一个令人不安的趋势。网络犯罪分子正通过精心设计的GitHub钓鱼陷阱来利用开发者的好奇心。

诱饵:好得不像真的

名为idbzoomh的用户在GitHub上大量创建仓库,声称提供可解锁高级企业功能的泄露源代码。这些虚假项目配有逼真的描述和频繁更新,旨在绕过基本安全检查。

"攻击者非常了解他们的目标受众,"Zscaler安全分析师解释道,"他们利用了开发者对新工具和功能天然的好奇心。"

这些陷阱特别危险的原因:

  • 经过搜索引擎优化 在"Claude Code泄露"搜索结果中排名靠前
  • 频繁更新 使其看起来合法且活跃
  • 诱人承诺 声称能解锁受限功能

恶意软件载荷:Vidar的数据窃取

当毫无戒心的开发者下载并运行这些文件时,会在不知情中安装Vidar恶意软件——这是一种在暗网市场流通的著名信息窃取程序。该复杂威胁能够:

  • 从浏览器和加密货币钱包中窃取凭证
  • 部署GhostSocks代理工具 用于隐蔽数据外泄
  • 建立持久访问权限 为后续攻击做准备

该恶意软件在后台静默运行,常在窃取敏感信息时不被察觉。

该攻击为何如此有效

该骗局利用了多种心理触发因素:

  1. 对泄露源代码的好奇心
  2. 害怕错过(FOMO)高级功能
  3. 对GitHub作为开发者平台的信任
  4. SEO操纵 使陷阱看起来合法

    安全团队已发现至少两个活跃仓库,表明这只是更广泛攻击活动的开始。

    如何防范类似骗局

    该事件为开发者提供了几个重要的安全教训:

    • 下载可执行文件前务必验证来源
    • 对非官方渠道"好得不像真"的优惠保持警惕
    • 保持安全软件更新以应对新出现的威胁
    • 意外暴露后监控账户是否有异常活动

    随着AI工具日益普及,专家警告未来可能会看到更多针对开发者社区的类似社会工程学攻击。

    关键要点:

    • 黑客创建虚假GitHub仓库提供"泄露的"Claude Code功能
    • 陷阱会安装窃取敏感信息的Vidar恶意软件
    • 攻击者使用SEO技巧提高搜索结果可见性
    • 多个虚假仓库表明存在持续攻击活动
    • 开发者应仅从官方来源下载工具

喜欢这篇文章?

订阅我们的 Newsletter,获取最新 AI 资讯、产品评测和项目推荐,每周精选直达邮箱。

每周精选完全免费随时退订

相关文章

蚂蚁集团与清华大学联合推出开源AI智能体安全防护盾
News

蚂蚁集团与清华大学联合推出开源AI智能体安全防护盾

蚂蚁集团AI安全实验室与清华大学发布ClawAegis,这是一款针对OpenClaw类AI智能体的突破性安全插件。该轻量级解决方案解决了智能体全生命周期中的技能投毒、数据污染等风险。该工具提供实时威胁检测,同时保持对终端用户的透明度——这是迈向更安全自主系统的重要一步。

April 2, 2026
AI安全开源自主智能体
News

黑客利用Claude代码泄露实施复杂GitHub钓鱼计划

Anthropic公司Claude Code工具意外泄露超50万行源代码后,重大安全漏洞使开发者面临风险。网络犯罪分子趁机创建虚假GitHub仓库,分发伪装成泄露代码'解锁版'的恶意软件。安全专家警告这些陷阱会安装可窃取加密货币钱包等敏感数据的Vidar木马。攻击者通过搜索引擎优化使恶意仓库看似合法,紧急呼吁开发者仅通过官方渠道获取资源。

April 3, 2026
网络安全AI开发钓鱼攻击
Claude Code的安全漏洞:过多指令如何击穿AI防御
News

Claude Code的安全漏洞:过多指令如何击穿AI防御

Anthropic旗下Claude Code工具新发现的漏洞揭示:黑客仅需用指令洪流就能绕过其安全措施。当系统一次性接收超过50条子指令时,其自动拒绝机制会失效,可能导致用户暴露在危险操作中。安全专家警告,该漏洞在可能跳过权限检查的自动化开发环境中风险尤为突出。

April 2, 2026
AI安全Anthropic软件漏洞
News

阿里巴巴与上海AI实验室发布新白皮书,探讨AI安全问题

随着AI从聊天机器人发展为自主代理,安全问题成为焦点。阿里巴巴与上海人工智能实验室联合发布了一份开创性的白皮书,针对这些风险提出解决方案。文件概述了聚焦企业责任、社会效益和行业协作的三管齐下策略。这标志着中国科技行业正从原始算力转向负责任的AI开发。

April 1, 2026
AI安全阿里巴巴上海AI实验室
Claude代码泄露:一个简单错误如何揭露AI的肮脏秘密
News

Claude代码泄露:一个简单错误如何揭露AI的肮脏秘密

Anthropic旗下Claude Code的源代码泄露并非因为复杂的黑客攻击,而是由于一个令人尴尬的人为错误——生产环境中意外包含了一个未混淆的MAP文件。当开发者们为这意外收获欢呼时,Anthropic正忙于通过DMCA下架通知控制损失,并承诺改进自动化流程。该事件凸显了AI工具在其部署过程中对基本人为错误的讽刺性脆弱。

April 1, 2026
AI安全Claude CodeAnthropic
Anthropic代码泄露事件曝光AI机密与意外功能
News

Anthropic代码泄露事件曝光AI机密与意外功能

AI公司Anthropic因意外泄露其Claude Code工具的50万行源代码而面临重大安全漏洞。此次泄露不仅暴露了技术机密,还揭示了未发布的功能,如数字宠物和AI'梦境'能力。尽管公司紧急采取行动控制损害,但该事件引发了人们对快速发展科技行业中AI安全实践的严重质疑。

April 1, 2026
AI安全Anthropic代码泄露